PDA

Ver la Versión Completa Con Imagenes : Alerta por virus que elimina información del computador


Ayudante De Santa
06-11-2015, 22:19:08
Los mejores licores
WeBMaSTeR_ShEvI
26-01-2010, 12:15:49
Alertan por virus que elimina información del computador




Creado en Eslovaquia, al parecer como una broma, el gusano informático opera a la vieja usanza: se instala y borra todos los datos del disco duro del PC infectado. Ya hay casos en España y E.U.





Compañías de seguridad como Eset y Bitdefender han alertado sobre la rápida propagación del virus Zimuse, un gusano electrónico que, a diferencia de los programas malignos actuales, no busca espiar información o robar datos financieros: una vez infecta el PC se instala en el sistema principal de inicio de Windows, desde donde reescribe todos los sistemas de almacenamiento (discos duros internos, externos, memorias USB, etc.) con sus propios datos, haciendo imposible el acceso a la información que tenía el usuario en su computador.

Según ESET (http://www.eset.eu/press-computer-worldwide-targetted-by-MBR-Worm), el virus es originario de Eslovaquia, donde al parecer fue creado a manera de broma. Aunque al principio de la detección su principal rango de acción era en ese país, la compañía advirtió la presencia de varios casos en España y Estados Unidos.

Ambas empresas coincidieron en afirmar que la recuperación de los datos del PC infectado con Zimuse es bastante complicada. También señalaron que el gusano se contagia a través de memorias USB.

Algunos recursos con mayor información sobre el virus y los métodos de eliminación en:

ESET (http://download.eset.com/special/EZimuse_remover.exe)

McAfee (http://home.mcafee.com/VirusInfo/VirusProfile.aspx?key=254683)

Symantec (http://www.symantec.com/security_response/writeup.jsp?docid=2010-012301-1138-99)
Por ahora el impacto del virus es catalogado como bajo, aunque su acción y efectos son de alta peligrosidad. La recomendación es actualizar el sistema operativo y el antivirus que tenga instalado. Desde Internet puede descargar un antivirus gratis como Avira (http://www.free-av.com/en/trialpay_download/1/avira_antivir_personal__free_antivirus.html), Security Essentials de Microsoft (http://www.microsoft.com/Security_Essentials/), o AVG (http://free.avg.com/ww-es/antivirus-gratis-avg).

Ayudante De Santa
06-11-2015, 22:19:08
Los mejores licores
santiago®
26-01-2010, 12:19:22
no sobra cuidarse, gracias shevi

EL*BARTO
26-01-2010, 12:22:44
Gracias por la info parce..... hay que estar alerta

Juan Topo
26-01-2010, 12:59:10
Gracias por la info

Dmindfree
26-01-2010, 13:52:41
gracias por la info!!

Death_Mask
26-01-2010, 15:29:20
ya lo dijeron los demás compañeros: gracias...

FerguZ
26-01-2010, 18:51:21
Para complementar el post de mi perro con mas pulgas, voy a agregar unas características de éste archivo para que lo tengan en cuenta al momento de recibir algo en su PC.

Zimuse.A, tambien conocido como Trojan.Startpage.G, Trojan.Generic.1729691, Threat-SysVenFakP-based!Maximus.

Tamaño (bytes): 195.072

Capacidad de residencia permanente : No. No tiene capacidad para ejecutarse automáticamente en cada reinicio del sistema.

Capacidad de autopropagación: No

peligrosidad: baja

fecha de Alta:16/01/2010

Tal como indicaba, Carece de rutina propia de propagación. Puede llegar al sistema de las siguientes maneras:

Se propaga a unidades locales del sistema.

Si la fecha y hora del sistema cumplen determinadas condiciones, el gusano se copiará a si mismo en el directorio raíz de las unidades A:\, B:\, C:\, D:\, E:\, F:\, G:\, H:\, I:\, J:\, K:\ con el nombre zipsetup.exe (195072 B).

También se genera un fichero autorun.inf en esos mismos directorios. El fichero autorun.inf es ejecutado cuando estas unidades son accedidas y ejecuta el fichero zipsetup.exe

En sintesis, no se ejecuta solo, este tiene que ser ejecutado por uno mismo.

Infección/Efectos

Cuando Zimuse.A se ejecuta, realiza las siguientes acciones:

Cuando se ejecuta, se crean los siguientes ficheros:

* %system% \drivers\Mstart.sys (13100 B)
* %system% \drivers\Mseu.sys (18188 B)
* %system% \mseus.exe (69632 B)
* %system% \tokset.dll (195072 B)
* %system% \ainf.inf (41 B)
* %programfiles% \Dump\Dump.exe (28672 B)
* %temp% \Mseu.ini (225 B)
* %temp% \mseus.ini (328 B)
* %temp% \Instdrv.exe (44552 B)
* %temp% \Dump.ini (275 B)
* %temp% \Regini.exe (68880 B)

Nota: %System% es una variable que hace referencia al directorio del sistema de Windows.
Por defecto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

Nota: %ProgramFiles% es una variable que hace referencia al directorio de instalación por defecto de aplicaciones en sistemas Windows.
Por defecto es C:\Archivos de Programa\ (Windows98/Me/2000/XP). También puede ser C:\Program Files (Windows NT) y en instalaciones de Windows en inglés.

Nota: %Temp% es una variable que representa la carpeta temporal de Windows.
Por defecto es C:\Windows\temp (Windows 95/98/Me/XP), C:\Winnt\temp (Windows NT/2000) o C:\documents and settings\{ nombre de usuario }\local settings\temp (Windows XP).

A continuación, el gusano muestra el siguiente cuadro de dialogo:

http://cert.inteco.es/virusImage?idAttachment=1263831067493

El gusano instala los siguientes drivers. De esta manera se ejecuta automáticamente en el inicio del sistema:

* %system% \drivers\Mstart.sys, MSTART
* %system% \drivers\Mseu.sys, MSEU

Para asegurarse de ser ejecutado en el arranque, también se añaden las siguientes entradas en el registro:

Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run
Valor: "Dump" = " %programfiles% \Dump\Dump.exe"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_MSTART\0000\Control
Valor: "*NewlyCreated*" = 0
Valor: "ActiveService" = "MSTART"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_MSTART\0000
Valor: "Service" = "MSTART"
Valor: "Legacy" = 1
Valor: "ConfigFlags" = 0
Valor: "Class" = "LegacyDriver"
Valor: "ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
Valor: "DeviceDesc" = "MSTART"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_MSTART
Valor: "NextInstance" = 1

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mseu
Valor: "Type" = 1
Valor: "Start" = 2
Valor: "ErrorControl" = 1
Valor: "Tag" = 1
Valor: "Group" = "Extended base"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSTART\ Enum
Valor: "0" = "Root\LEGACY_MSTART\0000"
Valor: "Count" = 1
Valor: "NextInstance" = 1

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSTART\ Security
Valor: "Security" = "%cadena_hedecimal%"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSTART
Valor: "Type" = 1
Valor: "Start" = 3
Valor: "ErrorControl" = 1
Valor: "ImagePath" = " %system% \drivers\MSTART.SYS"
Valor: "DisplayName" = "MSTART"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ UnzipService
Valor: "Type" = 272
Valor: "Start" = 2
Valor: "ImagePath" = " %system% \Mseus.exe"
Valor: "ErrorControl" = 0
Valor: "DisplayName" = "Self extract service"
Valor: "ObjectName" = "LocalSystem"
Valor: "Description" = "Self extract archive decrypt"
Valor: "ft1" = %FechayHora1%
Valor: "ft2" = %FechayHora2%

Nota: No olvidar que FechayHora son cadenas con contenido variable.

Efectos

Si la fecha y hora del sistema cumplen determinadas condiciones, el gusano sobreescribe el MBR ( Master Boot Record , Registro de arranque principal) de las unidades disponibles con información propia.

El gusano a continuación muestra el siguiente mensaje:

http://cert.inteco.es/virusImage?idAttachment=1263831067491

Otros detalles

El gusano puede borrar los siguientes ficheros:

* C:\BOOT.INI
* C:\NTDETECT.COM
* C:\NTLDR
* C:\HYBERFILE.SYS
* C:\BOOTMGR
* C:\BOOTMGR.BAK
* C:\BOOTSECT
* C:\BOOTSECT.BAK
* C:\System Volume Information\*.*
* D:\System Volume Information\*.*
* E:\System Volume Information\*.*
* F:\System Volume Information\*.*
* G:\System Volume Information\*.*
* H:\System Volume Information\*.*
* I:\System Volume Information\*.*
* J:\System Volume Information\*.*
* C:\Documents and Settings\Administrator\My Documents\*.*
* D:\Documents and Settings\Administrator\My Documents\*.*
* E:\Documents and Settings\Administrator\My Documents\*.*
* F:\Documents and Settings\Administrator\My Documents\*.*
* G:\Documents and Settings\Administrator\My Documents\*.*
* H:\Documents and Settings\Administrator\My Documents\*.*
* I:\Documents and Settings\Administrator\My Documents\*.*
* J:\Documents and Settings\Administrator\My Documents\*.*
* C:\Users\Administrator\*.*
* D:\Users\Administrator\*.*
* E:\Users\Administrator\*.*
* F:\Users\Administrator\*.*
* G:\Users\Administrator\*.*
* H:\Users\Administrator\*.*
* I:\Users\Administrator\*.*
* J:\Users\Administrator\*.*
* C:\Documents and Settings\*.*
* D:\Documents and Settings\*.*
* E:\Documents and Settings\*.*
* F:\Documents and Settings\*.*
* G:\Documents and Settings\*.*
* H:\Documents and Settings\*.*
* I:\Documents and Settings\*.*
* J:\Documents and Settings\*.*
* C:\Users\*.*
* D:\Users\*.*
* E:\Users\*.*
* F:\Users\*.*
* G:\Users\*.*
* H:\Users\*.*
* I:\Users\*.*
* J:\Users\*.*
* c:\system32\drivers\*.*
* c:\system32\CONFIG\*.*
* c:\system32\*.*

FerguZ
26-01-2010, 18:54:17
Contramedidas o Desinfección

Si utiliza Windows Me , XP o Vista, y sabe cuándo se produjo la infección, puede usar la característica de ´Restauración del Sistema´ para eliminar el virus volviendo a un punto de restauración anterior a la infección (tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración).

En caso de que no pueda volver a un punto de Restauración anterior o no le funcione, es recomendable que desactive temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. A continuación siga estos pasos para la eliminación del virus:

1. Reinicie su ordenador en Modo Seguro o Modo a Prueba de Fallos.

2. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC.

Elimine los siguientes ficheros:

* %system% \drivers\Mstart.sys
* %system% \drivers\Mseu.sys
* %system% \mseus.exe
* %system% \tokset.dll
* %system% \ainf.inf
* %programfiles% \Dump\Dump.exe
* %temp% \Mseu.ini
* %temp% \mseus.ini
* %temp% \Instdrv.exe
* %temp% \Dump.ini
* %temp% \Regini.exe

Nota: %System% es una variable que hace referencia al directorio del sistema de Windows.
Por defecto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

Nota: %ProgramFiles% es una variable que hace referencia al directorio de instalación por defecto de aplicaciones en sistemas Windows.
Por defecto es C:\Archivos de Programa\ (Windows98/Me/2000/XP). También puede ser C:\Program Files (Windows NT) y en instalaciones de Windows en inglés.

Nota: %Temp% es una variable que representa la carpeta temporal de Windows.
Por defecto es C:\Windows\temp (Windows 95/98/Me/XP), C:\Winnt\temp (Windows NT/2000) o C:\documents and settings\{ nombre de usuario }\local settings\temp (Windows XP).

Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.

3. Si no se puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/ Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP/Vista, en la pestaña 'Procesos' pulse con el botón derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación de los ficheros que se han creado por la acción del virus.

4. A continuación hay que editar el registro para deshacer los cambios realizados por el virus.

Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

Elimine las siguientes entradas del registro:

Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run
Valor: "Dump" = " %programfiles% \Dump\Dump.exe"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_MSTART\0000\Control
Valor: "*NewlyCreated*" = 0
Valor: "ActiveService" = "MSTART"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_MSTART\0000
Valor: "Service" = "MSTART"
Valor: "Legacy" = 1
Valor: "ConfigFlags" = 0
Valor: "Class" = "LegacyDriver"
Valor: "ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
Valor: "DeviceDesc" = "MSTART"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_MSTART
Valor: "NextInstance" = 1

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mseu
Valor: "Type" = 1
Valor: "Start" = 2
Valor: "ErrorControl" = 1
Valor: "Tag" = 1
Valor: "Group" = "Extended base"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSTART\ Enum
Valor: "0" = "Root\LEGACY_MSTART\0000"
Valor: "Count" = 1
Valor: "NextInstance" = 1

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSTART\ Security
Valor: "Security" = "%cadena_hedecimal%"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSTART
Valor: "Type" = 1
Valor: "Start" = 3
Valor: "ErrorControl" = 1
Valor: "ImagePath" = " %system% \drivers\MSTART.SYS"
Valor: "DisplayName" = "MSTART"

Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ UnzipService
Valor: "Type" = 272
Valor: "Start" = 2
Valor: "ImagePath" = " %system% \Mseus.exe"
Valor: "ErrorControl" = 0
Valor: "DisplayName" = "Self extract service"
Valor: "ObjectName" = "LocalSystem"
Valor: "Description" = "Self extract archive decrypt"
Valor: "ft1" = %FechayHora1%
Valor: "ft2" = %FechayHora2%


5. Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje.


6. Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro.

WeBMaSTeR_ShEvI
26-01-2010, 19:08:16
Exelente complemento mi perro gracias (Y)

MiL0
26-01-2010, 19:12:54
esas vainas si son asarozas

el setoza
26-01-2010, 21:39:53
buen info parceros !!!

ovica
27-01-2010, 07:20:27
Excelente informacion, gracias por los detalles.
DEbemos cuidarnos ..
Se agradece